Wat een penetratietest oplevert
Een penetratietest is handmatig onderzoek waarbij testers proberen binnen te komen zoals een aanvaller dat zou doen. Het verschil met een vulnerability scan zit in het bewijs: een scanner meldt dat een kwetsbaarheid mogelijk aanwezig is, een tester laat zien dat die ook echt te misbruiken is en hoever hij daarmee komt.
Drie vormen, drie soorten uitkomsten
Black box: de tester start zonder voorkennis en zonder accounts, net als een buitenstaander. Realistisch, tegelijk kost het tijd voordat er diepgang ontstaat. Grey box: de tester krijgt een gebruikersaccount en globale documentatie. In de praktijk levert deze vorm binnen hetzelfde budget de meeste bevindingen op. White box: de tester krijgt broncode, architectuur en beheertoegang, wat de grondigste uitkomst geeft bij maatwerkapplicaties.
Testers werken doorgaans volgens een openbaar kader zoals de OWASP Testing Guide voor webapplicaties, PTES of NIST SP 800-115. Vraag welk kader wordt gevolgd, dan weet je wat er is nagelopen en wat niet.
Welke test bij welke omgeving hoort
Alles wat vanaf internet bereikbaar is: firewalls, VPN-toegang, mailservers en beheerpoorten. Vaak het startpunt, omdat hier de laagdrempeligste routes liggen.
Configuratie in plaats van code. Conditional access, rechten van gastaccounts, externe deling en logging. Meld een test vooraf bij je cloudprovider, want die stelt eigen voorwaarden.
Toegangscontrole, invoervalidatie, sessiebeheer en logica achter betalingen of uploads. De OWASP Top 10 dekt de bekende categorieën, fouten in bedrijfslogica vindt alleen een mens.
Phishing, bellen namens de helpdesk of fysieke toegang. Stem dit vooraf af met HR en de ondernemingsraad en spreek af dat resultaten niet herleidbaar op persoon worden gerapporteerd. Zie ook phishing simulatie.
Het scenario waarin een aanvaller al binnen is, bijvoorbeeld via een besmette laptop. Gericht op rechtenescalatie in Active Directory, netwerksegmentatie en beheeraccounts.
Na herstel toetst de tester of de bevindingen echt zijn opgelost. Spreek vooraf af of een hertest is inbegrepen en binnen welke termijn die geldt.
Wat je vastlegt voordat het testen begint
Scope en schriftelijke toestemming
Benoem exact welke IP-adressen, domeinen en applicaties meedoen en wat buiten scope blijft. Een getekende toestemmingsbrief hoort erbij, zeker bij systemen die bij een hostingpartij draaien.
Productie of acceptatie
Testen in productie geeft het echte beeld en brengt risico op verstoring mee. Testen in acceptatie is veiliger, mits de omgeving qua configuratie en data gelijk is aan productie.
Kwalificaties van de testers
Vraag naar certificeringen zoals OSCP, OSWE of GPEN en naar ervaring met jouw type omgeving. Vraag ook wie het werk doet, want dat is niet altijd degene die de offerte schrijft.
Wat het rapport bevat
Per bevinding een CVSS-score, reproductiestappen, bewijsmateriaal en een herstelvoorstel. Daarnaast een samenvatting voor de directie waarin risico wordt vertaald naar gevolgen voor de organisatie.
Reken af per testdag en vraag hoeveel dagen er aan onderzoek en hoeveel aan rapportage worden besteed. Een totaalbedrag zonder aantal dagen zegt weinig.
Inzicht in kwetsbaarheden die echt te misbruiken zijn
Securiguide legt uit welke testvormen bestaan, wat je vooraf vastlegt en waaraan je een bruikbaar rapport herkent. Zoek je een uitvoerder, dan vind je in het overzicht Nederlandse bureaus die pentesten uitvoeren.
Wanneer een penetratietest zin heeft
Een test levert het meeste op bij een duidelijke aanleiding. Vier momenten komen het vaakst voor.
Voor livegang van een nieuwe applicatie of koppeling, zolang aanpassen nog goedkoop is. Na een grote wijziging in architectuur, hosting of authenticatie. Jaarlijks als vast ritme naast doorlopende scans, omdat de omgeving en de aanvalstechnieken schuiven. Op verzoek van een klant of toezichthouder, bijvoorbeeld bij een aanbesteding of in het kader van de Cyberbeveiligingswet.
Een test kort na een incident heeft weinig zin zolang de omgeving nog niet is hersteld. Werk dan eerst het incident response-traject af.
Pentest, red teaming en TIBER-NL
Een penetratietest zoekt binnen een afgebakende scope naar zoveel mogelijk kwetsbaarheden. Bij red teaming ligt de nadruk op één doel, bijvoorbeeld toegang tot de salarisadministratie, waarbij ook de detectie- en responscapaciteit wordt getest zonder dat het securityteam is ingelicht. Dat vraagt om een volwassen organisatie: zonder werkende monitoring valt er weinig te meten.
Financiële instellingen kennen daarnaast TIBER-NL, het raamwerk van De Nederlandsche Bank voor aanvalssimulaties op basis van actuele dreigingsinformatie. Achtergrond over technieken en werkwijze staat in pen test of penetratietest en ethical hacking.